Добици:
- Разуме слојеве статичке и динамичке анализе и буде у стању да изврши тријажу низова, белешке скрипте и екстракцију ИОЦ-а помоћу вештачке интелигенције
- Могућност означавања образаца као што су аномалије и сигнализација у мрежном саобраћају у односу на основну линију и верификовање сваког МОК-а
- Способност разумевања да је дијагноза малвера хипотеза и да ће се ове информације користити само за одбрану и овлашћену истрагу и не могу се користити за неовлашћени приступ или генерисање напада.
Инцидент често има малвер у средишту — софтвер дизајниран да оштети систем, украде податке или преузме контролу. „Шта ради овај фајл, како је ушао у систем, шта је украо, где је комуницирао споља?“ Одговори на ова питања су критични како за разумевање инцидента тако и за његово изношење на суду. Слично, мрежна форензика — праћење догађаја из евиденције мрежног саобраћаја — открива улазак и излазак нападача. У овој јединици ћемо покрити како је АИ акцелератор у ове две области и треба да се користи само у сврхе одбране, верификације и овлашћеног прегледа.
Прво граница: одбрамбена употреба
Најважнија реченица ове јединице је на почетку: Ове информације служе искључиво за одбрану вашег сопственог система, истрагу случаја са ауторитетом и проверу доказа. Коришћење вештачке интелигенције за производњу функционалног злонамерног софтвера, упадање у туђи систем или развој напада је и незаконито и неетично и изван је оквира овог модула. Форензички аналитичар врши обрнути инжењеринг да разуме и докаже шта је нападач урадио; да се не понови напад.
Опрез: Рећи АИ „напиши ми исправан малвер“ или „како да провалим у овај систем“ је неовлашћена употреба. Исправна употреба: „опиши шта ради ова пронађена инстанца“, „шта овај саобраћај значи из перспективе одбране“, „како да проверим овај МОК“. Циљ је увек одбрана и доказ.
Два слоја анализе малвера
Анализа злонамерног софтвера је подељена на два дела. Статичка анализа — испитивање кода и структуре програма без покретања: тип датотеке, стрингови — читљиви текстови унутар датотеке, уграђени УРЛ-ови, који се називају системске функције. Динамичка анализа (динамичка анализа — покретање програма у изолованом окружењу и посматрање његовог понашања): обично се изводи у сандбок-у (пешчано окружење — изоловано безбедно окружење у коме се малвер покреће без оштећења стварног система); Он надгледа које датотеке креира, које кључеве регистратора додирује и где се повезује.
АИ доприноси објашњењу и одређивању приоритета на оба слоја:
- Означавање сумњивих УРЛ адреса, команди и техничких образаца у директоријумима (стринговима).
- Објашњавање једноставним језиком шта скрипта или макро ради.
- Сумирање евиденције понашања сандбок-а и издвајање ИОЦ-а (индикатор компромиса: сигнали за откривање као што су злонамерни ИП, име домена, хеш датотеке, регистрациони кључ).
- Преглед мапирања познатих техника напада у оквир (нпр. МИТЕР АТТ&ЦК — отворена база знања која класификује тактике и технике напада).
Сваки излаз је хипотеза коју треба проверити; Коначна дијагноза се поставља доказивањем понашања у сандбок-у и у дневникима.
Мрежна форензичка анализа и АИ
На страни мреже имате ПЦАП (хватање пакета — датотека у којој се мрежни саобраћај бележи пакет по пакет), НетФлов/сесије (ко је са ким разговарао, када, колико времена) и прокси/ДНС евиденције. Ови подаци могу бити огромни. АИ:
- Означава необичне везе (неочекивана земља, лука, трајање).
- Он открива и даје приоритет периодичним обрасцима као што је беацонинг (злонамерни софтвер који у редовним интервалима шаље сигнал „Ја сам овде“ командном серверу).
- Означава сумњиве/измишљене обрасце имена домена (имена домена генерисане алгоритмом) у ДНС евиденцијама.
- Он претвара саобраћај у једноставну причу о догађају и прави нацрт извештаја.
Савет: Када АИ анализира саобраћај, дефинишите нормалну основну линију — уобичајено понашање система: „Овај сервер се обично повезује само са следећим земљама на порту 443.“ Аномалија добија смисао тек у односу на нормално; Без основне линије све изгледа сумњиво и лажни позитивни резултати експлодирају.
Ризик од халуцинација и дијагнозе
У анализи злонамерног софтвера, халуцинација вештачке интелигенције је посебно опасна: АИ може „видети“ позив функције који не постоји или погрешно протумачити стринг и рећи „ово је рансомваре“. Дијагноза, међутим, треба да буде подржана динамичком анализом (понашање виђења), верификацијом МОК-а и познатим потписима ако је могуће. „АИ је тако рекао“ никада није довољно да се дијагностикује породица малвера.
три мини кофера
Случај 1 — Макро анализа убрзана. ВБА макро у Оффице документу добијен у случају „пецања“ био је сложен и прикривен. АИ је објаснио кораке макроа на једноставном језику: дешифровао је ПоверСхелл команду и преузео корисни терет са удаљене адресе. Аналитичар је потврдио ову хипотезу у сандбоку; Преузета адреса је блокирана као МОК. Анализа се смањила са 3 сата на 40 минута.
Случај 2 — Беацонинг ухваћен. У 6-сатном НетФлов снимању, АИ је означио мале, редовне везе на исту спољну ИП адресу сваких 300 секунди. Аналитичар је потврдио да је то био командно-контролни светионик и идентификовао је компромитовану машину. Уобичајени образац је био такав да би људско око пропустило милионе линија.
Случај 3 — Повратак са погрешне дијагнозе. АИ је погледао низове једног узорка и означио га као „познати Кс рансомваре“. Аналитичар га је покренуо у сандбок-у: није било понашања шифровања, узорак је заправо био инфокрадљивац. Динамичка верификација спречила је лажне идентификације породице да уђу у извештај.
Четири шаблона за копирање
1) Тријажа жица:
Ваша улога: аналитичар одбрамбеног малвера. Испод су жице извучене из униформе. Означите сумњиве УРЛ адресе, ИП адресе, путање датотека, команде, кључеве регистратора и техничке индикаторе и напишите ОПРАВЉЕЊЕ. Ово је хипотеза; није дијагностички. Генерисање радног кода; само коментаришите постојеће стрингове.
2) Опис скрипте/макроа:
Одбрамбено опишите овај макро/скрипту: корак по корак шта ради, који приступ фајлу/мрежи/снимку има, има ли трагова упорности или ексфилтрације података? Повежите сваку тврдњу са линијом у коду. Учинити код извршним или га "побољшати"; само објасни. Ако нисте сигурни, означите то као „верификујте у сандбоку“.
3) Закључак МОК-а:
Испод је дневник понашања сандбок-а. Одавде извуците проверљиве кандидате за МОК: ИП, име домена, хеш датотеке, регистрациони кључ, креирана датотека. Повежите сваки МОК са линијом у дневнику. Наведите да су то КАНДИДАТИ за откривање/блокирање и потребна је потврда.
4) Означавање мрежних аномалија:
Основна линија: овај сервер обично разговара само са [државом/услугом] од 443. Даћу вам записе о сесији. Засновано искључиво на ономе што се СТВАРНО дешава у снимку: означите неочекивано одредиште, порт, трајање и периодичне (беацон) обрасце; Прикажи сваки са одговарајућом линијом. Не тврдите узрочност; Коментар из перспективе одбране.
Слаби промпт / Јаки промпт
Слабо обавештење:
Реци ми, да ли је овај фајл вирус?
Без контекста, без верификације; АИ може да погледа жице и донесе прецизну, али нетачну дијагнозу.
Снажан упит:
Ваша улога: аналитичар одбрамбеног малвера. Даћу вам пример статичких индикатора (тип датотеке, стрингови, позвани АПИ-ји) и резиме понашања сандбок-а. Задатак: предложити могућу категорију (нпр. преузимач, хакер, рансомваре) као ХИПОТЕЗУ на основу уоченог понашања; Повежите сваку хипотезу са конкретним индикатором. Давање коначне породичне дијагнозе; Наведите кораке динамичке верификације. Коментирајте само дефанзивно.
Ослањање на посматрање, „хипотезу“, корак верификације и одбрамбено ограничење чине резултат корисним и етичким.
Табела слојева анализе
слој
шта види
АИ допринос
верификација
статичне
Стрингови, структура, АПИ
Сумњиво означавање индикатора
ручни преглед
Динамиц
радно понашање
Сажетак дневника, закључак МОК-а
посматрање сандбок-а
Мрежа (ПЦАП/ток)
обрасци саобраћаја
Означавање аномалија/светионика
Потврда основне линије
корелација
више извора
наративни обрис
унакрсни докази
Уобичајене грешке
- Под претпоставком да је статичка дијагноза коначна. Породична дијагноза треба да се потврди динамичким понашањем.
- Тражење аномалија без основне линије. Без дефинисања нормалног све постаје лажно позитивно.
- Блокирање МОК-а без верификације. Лажни МОК пресреће легитиман саобраћај; потврдити.
- Произвођење/захтевање напада од АИ. Неовлашћено коришћење; само одбрану и проверу.
- Трчање штеточина без изолације. Динамичка анализа се увек ради у изолованом сандбоку.
Укратко
Форензичка анализа злонамерног софтвера и мреже открива техничку срж инцидента. АИ; У великој мери убрзава тријажу стрингова, белешке скрипте/макроа, екстракцију ИОЦ-а и означавање мрежних аномалија. Али дијагноза је хипотеза; динамичка анализа, полазна линија и верификација МОК-а су људски рад. И што је најважније: ове информације су само за одбрану, овлашћено испитивање и верификацију доказа — никада за неовлашћени приступ или развој напада.
Задатак апликације
Подесите сценарио скрипте/макро белешке у безбедном, изолованом окружењу (или на имагинарној инстанци). Примените шаблоне „опис скрипте/макроа“ и „закључивање МОК-а“; Повежите и проверите сваки ИОЦ који АИ издваја са извором. Затим покушајте да пронађете образац сигнализације са шаблоном „Означавање аномалија мреже“ у узорку евиденције сесије и потврдите са основном линијом.
контролна листа
- [ ] Анализу сам спровео само у сврхе одбране/овлашћеног прегледа.
- [ ] Дијагнозу сам третирао као хипотезу и потврдио је динамичким понашањем.
- [ ] Малвер сам покренуо само у изолованом сандбоку.
- [ ] Тумачио сам аномалије мреже у односу на основну линију.
- [ ] Повезао сам сваки МОК са извором и потврдио пре блокирања.